ISO-IEC-27001-Lead-Implementer 문제 41

시나리오 4: TradeB. 시장에 막 진출한 상업 은행으로, 고객 예금을 받고 기본적인 금융 서비스와 투자 대출을 제공합니다. TradeB는 ISO/IEC 27001 기반 정보보안 관리체계(ISMS)를 구축하기로 결정했습니다. 경영진 경험이 전무한
[^시스템 구현을 위해 TradeB의 최고 경영진은 ISMS 구현 프로젝트를 지휘하고 관리하기 위해 두 명의 전문가와 계약을 맺었습니다.
먼저, 프로젝트팀은 ISO/IEC 27001 부속서 A의 93개 통제 항목을 분석하고 회사와 그 목표에 적용 가능한 것으로 판단되는 보안 통제 항목만 나열했습니다. 이 분석을 바탕으로 적용성 설명서(Statement of Applicability)를 작성했습니다. 이후, 위험 평가를 실시하여 하드웨어, 소프트웨어, 네트워크 등 자산과 위협 및 취약성을 파악하고, 잠재적 결과와 발생 가능성을 평가했으며, 세 가지 비수치적 범주(낮음, 보통, 높음)를 기반으로 위험 수준을 결정했습니다. 그들은 위험 평가 기준에 따라 위험을 평가하고 고위험 범주만을 처리하기로 결정했습니다. 또한 새로운 버전의 액세스 제어 정책을 수립하고, 사용자 액세스를 관리하고 제어하기 위한 제어를 구현하고, 비즈니스 연속성을 위한 ICT 준비에 대한 제어를 구현하여 주로 관리자 권한의 무단 사용과 여러 하드웨어 오류로 인한 시스템 중단에 집중하기로 결정했습니다. 마지막으로, 그들은 이러한 보안 제어를 구현한 후 위험 수준이 허용 수준보다 낮으면 위험을 수용할 것이라고 기술한 위험 평가 보고서를 초안했습니다. 시나리오 4에 제시된 조치 중 ISO/IEC 27001의 요구 사항을 준수하지 않는 것은 무엇입니까?

ISO-IEC-27001-Lead-Implementer 문제 42

질문:
조직에서 ISO/IEC 27001 부속서 A 관리 체계 외에도 다른 출처의 추가 관리 체계를 구현했습니다. 이것이 허용 가능할까요?

ISO-IEC-27001-Lead-Implementer 문제 43

시나리오 2를 기준으로, 이 공격으로 인해 어떤 정보 보안 원칙이 손상되지 않았습니까?

ISO-IEC-27001-Lead-Implementer 문제 44

시나리오 7에 따르면, 팀은 이전 사건에서 얻은 지식을 바탕으로 잠재적 공격을 예방했습니다. 이것이 용납될 수 있을까요?

ISO-IEC-27001-Lead-Implementer 문제 45

ISO/IEC 270G1에 따르면, 조직이 불일치 사항을 문서화해야 하는 이유는 무엇입니까?